Nueva campaña del malware Emotet



Regresa el malware “Emotet”, y se deja evidenciar con una nueva ingeniería social, utilizando un mensaje de acción de gracias en Estados Unidos aprovechando la contingencia de las fechas de fin de año.

Los investigadores de seguridad de Forcepoint, identificaron nuevos cambios en su forma de ataque, como ya es de conocimiento el malware es enviado por correo electrónico con un archivo adjunto que utiliza macros incrustadas que se conectan por medio de una PowerShell para la carga útil de Emotet.

Lo nuevo de esta campaña se basa en que ahora enmascara un archivo HTML en un archivo Word, donde la macro ahora utiliza la función Shapes, la encargada de llamar a la función de Shell usando un WindowStyle de vbHide.

No olvidar que este malware bancario tiene la capacidad de interceptar y guardar tráfico de la red y comprometer información sensible como sus datos bancarios.

Chile no celebra acción de gracias, pero este tipo de campañas van dirigidos a los usuarios utilizando la ingeniería social como estrategia para ganar la confianza del usuario. Es posible que utilicen el mismo malware pero cambiando el mensaje de correo y archivo.

RECOMENDACIONES

Se sugiere bloquear los siguiente hash.

·             d11b78494e303c2b5fb0425017f1ac7f96b8e6c0
·             d88eec6d588aae7081186ab55256660c82dd61be
·             ed68bf8de0bc1c6c0b184c948804d4cfaf7c6eea
·             fe786b7956b7fd129b2165a6dac52c1f775af3cd
·             e1975502f8080bd6d63483e0e4b62bff8399a817
·             64542c0ff4838b589fc3393676675ce4dc41ece8
·             85e7aec4ac3e5c9035ba2cc3a0e4999f956f42a9
·             575a829d6f21d31acb3b3b9c003a2a74cde682c6
·             009f49a35f4f445f82e19d908c4e2b983eac726a
·             1d209a0a0df092fb1b5a1225bd421156c1936df0
·             330df78ddd5c1c642e67a42bf58047f30d3b23bf
·             9a00a0e540a134e59f596fef2ce31c9e72d863dd
·             c15893443f1716343e6d157b380437c2f4295478

Se sugiere bloquear los siguiente Dominios.

·             hxxp://bemnyc[.]com/dFl8aeN
·             hxxp://tvaradze[.]com/8Z3cdkK
·             hxxp://mentoryourmind[.]org/orfhuwL
·             hxxp://bahiacreativa[.]com/Z24ooLp
·             hxxp://chang[.]be/BF0i0qax

Se sugiere bloquear las siguientes IPs correspondientes al C2 (Command & control).

·             181.143.208.106:8090
·             186.64.69.115:443
·             186.1.6.67:443
·             65.87.40.115:80
·             221.120.97.51:8080
·             190.16.177.117:80
·             181.39.66.26:990
·             81.136.248.12:8080
·             181.170.212.29:80
·             98.144.133.221:80
·             210.2.86.72:8080
·             37.120.175.15:80
·             23.254.203.51:8080
·             190.189.16.174:8080
·             210.2.86.94:8080
·             216.14.176.17:80
·             165.227.213.173:8080
·             190.180.96.117:8080
·             49.212.135.76:443
·             100.34.98.47:80
·             213.123.212.188:8080
·             190.113.233.4:80
·             133.242.208.183:8080
·             198.199.185.25:443
·             139.59.242.76:8080
·             190.145.67.134:443
·             69.198.17.20:8080
·             5.9.128.163:8080
·             192.155.90.90:7080
·             173.242.103.80:80
·             67.79.6.38:8080
·             77.68.30.48:443
·             159.65.76.245:443
·             186.146.1.36:80


REFERENCIAS


--> https://www.forcepoint.com/blog/security-labs/thanks-giving-emotet
Nombre

Adware,3,android,13,Antivirus,1,Apple,7,Apps,5,Arkavia Networks,8,Ataques,2,Backdoor,2,Bancos,3,Botnet,1,Botnet. Malware,1,Check Point,1,Cibercrimen,63,ciberseguridad,49,Cloud,1,CMS,1,CPU,1,Criptomonedas,3,cyber day,1,Cyberwarfare,2,Dark Web,1,Data Leak,3,Deep Web,4,Empresas,71,Eventos,2,Exploits,2,F5 Networks,1,Facebook,5,Firmware,1,google,22,Hacking,27,Hardware,3,Industria,4,Instagram,1,Intel,2,Internacional,22,Internet,23,IoT,2,Linux,1,Malware,4,Malwares,32,Microsoft,10,Nacional,7,Negocios,1,Oracle,1,OS,2,phishing,8,Protocolos,5,Recomendaciones,12,Redes,21,redes sociales,9,Rootkit,1,Salud,1,Smartphones,10,Software,7,Spyware,3,updates,14,Vulnerabilidades,32,Web,1,wifi,1,
ltr
item
Arkavia Networks News: Nueva campaña del malware Emotet
Nueva campaña del malware Emotet
https://3.bp.blogspot.com/-qi_KGyP569E/W__cfT6PEzI/AAAAAAAAA5o/SKGCTqAdAXkGO8tqMIM7qbWeNxrujIIrwCLcBGAs/s640/Captura%2Bde%2Bpantalla%2B2018-11-29%2Ba%2Bla%2528s%2529%2B09.32.36.png
https://3.bp.blogspot.com/-qi_KGyP569E/W__cfT6PEzI/AAAAAAAAA5o/SKGCTqAdAXkGO8tqMIM7qbWeNxrujIIrwCLcBGAs/s72-c/Captura%2Bde%2Bpantalla%2B2018-11-29%2Ba%2Bla%2528s%2529%2B09.32.36.png
Arkavia Networks News
https://www.arkalabs.cl/2018/11/nueva-campana-del-malware-emotet.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2018/11/nueva-campana-del-malware-emotet.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy